Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
detection-defense-library — Referenz für Detection Engineering, die Windows-, Cloud-, Container-, Identity- und ICS-Angriffsklassen auf Sigma-Regeln, Trust-Boundary-Modelle, BYOVD-Treiber-Intelligence und Splunk-Workflows abbildet. | Kitploit
Tools/GitLabGitLab/wattocyber/detection-defense-library
DefensivwerkzeugeContainer-SicherheitSchwachstellenanalyseSCADA/ICS-SicherheitCloud-SicherheitMobile SicherheitIdentitäts- & Zugriffsmanagement (IAM)EinbruchserkennungKuratierte Ressourcen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Log-Analyse
GitLabwattocyber/detection-defense-library

detection-defense-library

Referenz für Detection Engineering, die Windows-, Cloud-, Container-, Identity- und ICS-Angriffsklassen auf Sigma-Regeln, Trust-Boundary-Modelle, BYOVD-Treiber-Intelligence und Splunk-Workflows abbildet.

Repository anzeigenWebseite
vor 22h 35mNoch nicht geprüft

Detection Defense Library

Eine konsolidierte Bibliothek für Defense-Engineering. Angriffsklassen, die Muster, die sie erkennen, die enthaltenen Sigma-Regeln und das Windows-Vertrauensgrenzen-Modell – alles in einem einzigen Repository.

Dieses Repository führt vier ehemalige Schwester-Repositories zusammen:

Ehemaliges RepositoryZusammengeführt inInhalt
detection-engineering-patternspatterns/ + METHODOLOGY.mdAusgearbeitete Muster: Angriffsklasse zu Observable, Datenquelle und Sigma-Regel
all-the-sigma-you-needsigma/3.141 Sigma-Regeln, indiziert nach MITRE-ATT&CK-Technik + Taktik
windows-trust-boundary-blueprintboundaries/ + TRUST-MODEL.mdKomponenten-indiziertes Windows-Vertrauensgrenzen-Modell
windows-driver-surfacedrivers/Mit Datumsangaben versehene Treiber-Angriffsfläche: 661 BYOVD/anfällige Treiber-Datensätze, HVCI + Blocklist, Erkennungszuordnung
splunk-cheatsheetsplunk/Praktische Splunk-Referenz: SPL, Erkennung/Alerting, ES, Untersuchungsmuster

Layout

  • classes/ — nach Angriffsklasse browsen (die zusammengeführte Sicht). Eine Datei pro Klasse ist die End-to-End-Defense-Seite (vom Modell bis zur Wiederherstellung). Inventarzahlen liegen in INDEX.md.
  • patterns/ — Methodik-Muster (p01–p11, p14–p34).
  • CONTROL-MAP.md — ATT&CK-Mitigationen / D3FEND / CIS / NIST-Overlay.
  • METHODOLOGY.md — der Workflow zur Entwicklung von Erkennungen.
  • boundaries/ — Dokumentation zu Windows-Vertrauensgrenzen (b01-Dienste..b10-Tokenintegrität).
  • TRUST-MODEL.md — das Synthesemodell der Vertrauensgrenzen.
  • drivers/ — die Treiber-Angriffsfläche: 661 Treiberdatensätze mit Datumsangabe, BYOVD-CVE-Katalog, HVCI + Blocklist für anfällige Treiber und die Erkennungszuordnung.

Nach Angriffsklasse browsen

AD-Klassen c14–c19 liegen unter ad/classes/ (Kerberos, DCSync, AD CS, Delegation, ACL-Persistenz, Coercion). Vollständige Tabelle mit Statusaufteilung: INDEX.md.

Verwendung

  1. Wähle einen Kontinent aus CONTINENTS.md, eine Technik aus TECHNIQUE-INDEX.md oder eine Angriffsklasse aus INDEX.md.
  2. Öffne classes/cN-*.md (oder ad/classes/) für die zusammengeführte Seite: benannte Härtung, Datenquellen-Voraussetzung, zuerst zu aktivierende Sigma-IDs, Jagd, Isolierung, Entfernung, Wiederherstellung und ein benannter Labortest. classes/_TEMPLATE.md ist der Vertrag, den jede Klasse erfüllen muss.
  3. Wechsle zu patterns/ für das Observablen-/Datenquellen-Gerüst oder zu sigma/ für das vollständige Regelset.
  4. Für die systemweite Sicht lies das Kontinent-TRUST-MODEL.md und (unter Windows) boundaries/.
  5. Für tiefergehende Treiber-/BYOVD-Informationen nutze drivers/: den Treiberkatalog mit Datumsangaben, benannte BYOVD-CVEs, HVCI + Blocklist für anfällige Treiber und die Erkennungszuordnung.
  6. Für SIEM-/Erkennungslogik-Tiefe nutze splunk/: SPL-Grundlagen, Alerting, Enterprise Security und Untersuchungsmuster (ein häufiges Bereitstellungsziel für die Sigma-Regeln in ).

Umfang

Defense-Engineering-Referenz für Systeme, die der Leser besitzt oder zu testen autorisiert ist. Dual-Use: kombiniere Offense (verwandte offensive Bibliotheken) mit Detection (diese hier). Über die Sigma-Erkennungsregeln und die Referenzmethodik hinaus werden hier keine Payloads gehostet.

Auftrag: eine Defense-Enzyklopädie — das Gegenstück zu HackTricks. Jeder beanspruchte Kontinent hat ein Vertrauensmodell und zusammengeführte Klassen, die classes/_TEMPLATE.md erfüllen. Mobil/ICS/KI sind mit ehrlichen „kein Sigma-Korpus“-Hinweisen im Umfang. Blockchain, Steganografie und Exploit-Entwicklungs-Tutorials bleiben außerhalb des Umfangs. Siehe LIBRARY-GAPS.md für die ursprüngliche Lückenkarte.

Herkunft und Wartung

PROVENANCE.md dokumentiert jede Quelle und wie der Sigma-Korpus erzeugt wurde. sigma/gen_bridge.py regeneriert den nach Techniken indizierten Baum aus einem frischen SigmaHQ-Klon. gen_bridge.py im Stammverzeichnis regeneriert die Zählungen pro Klasse.

Tool herunterladen
  • splunk/ — die Splunk-Referenz: SPL-Grundlagen, Erkennung und Alerting, Enterprise Security und Untersuchungsmuster.
  • sigma/ — der vollständige Sigma-Korpus, indiziert nach MITRE-ATT&CK-Technik und -Taktik (INDEX.md, TACTICS.md, DETECTION-GAPS.md).
  • LIBRARY-GAPS.md — Lücken in der Bibliotheksform gegenüber einer vollständigen Defense-Enzyklopädie (das Gegenstück zu HackTricks). Lücken bei der Regelanzahl bleiben in sigma/DETECTION-GAPS.md.
  • CONTINENTS.md — Plattform → Primitive → Seite (das Rückgrat von HackTricks).
  • TECHNIQUE-INDEX.md — ATT&CK-Technik → zusammengeführte Klasse.
  • classes/_TEMPLATE.md — Fertigstellungsdefinition für eine zusammengeführte Klassenseite (Modell, Härten, Erkennen, Jagen, Isolieren, Täuschen, Entfernen, Wiederherstellen).
  • Kontinente (ad/, linux/, macos/, identity/, cloud/, email/, web/, network/, c2/, cicd/, mobile/, ics/, physical/, ai/, telemetry/, hunts/) — Vertrauensmodelle + Klassenindizes.
  • KlasseAngriffMusterSigma-Technik-VerzeichnisseRegeln
    c01UAC-Bypasspatterns/p01-uac-bypass.mdsigma/rules/t1548.00256
    c02BYOVD-Treiberladungpatterns/p02-byovd-driver-load.mdsigma/rules/t1068, t1547.00816
    c03LSASS-/Token-Diebstahlpatterns/p03-token-theft-lsass.mdsigma/rules/t1003*185
    c04Dienstmissbrauchpatterns/p04-service-abuse.mdsigma/rules/t1543.00338
    c05Registry-Persistenzpatterns/p05-registry-persistence.mdsigma/rules/t1547.00131
    c06Proxy über signierte Binärdateien (LOLBins)patterns/p06-lolbins.mdsigma/rules/t1218*179
    c07PowerShellpatterns/p07-powershell.mdsigma/rules/t1059.001180
    c08Beeinträchtigung der Verteidigungpatterns/p08-defense-impairment.mdsigma/rules/t1685*, t1686.003200
    c09DLL-Suchreihenfolgen-Hijackingpatterns/p09-dll-hijack.mdsigma/rules/t1574.00180
    c10WMI-Ausführung / -Persistenzpatterns/p10-wmi-persistence.mdsigma/rules/t1047, t1546.00358
    c11Geplante Aufgabenpatterns/p11-scheduled-tasks.mdsigma/rules/t1053.00531
    c12Token-Impersonationpatterns/p03-token-theft-lsass.mdsigma/rules/t1134*23
    c13Druckspoolerpatterns/p02-byovd-driver-load.mdt1068 / t1547.010 / t1134.001verstreut
    c20Seitwärtsbewegungpatterns/p20-lateral-movement.mdt1021.002 .001 .006 .003, t104736+15+10+13+47
    c21Phishing / Benutzerausführungpatterns/p21-phishing.mdt1566.001, t1566, t1566.002, t1204.00219+11+3+28
    c22Gültige Kontenpatterns/p22-valid-accounts.mdt1078, t1078.00451+37
    c23Linux-Privilegieneskalationpatterns/p23-linux-privesc.mdt1548.001, t1548.003, t1053.003, t1543.0021+1+6+2
    c24Container-Ausbruchpatterns/p24-container-escape.mdt1611, t1609, t1552.0072+3+4
    c25Cloud-Steuerungsebenepatterns/p25-cloud-control-plane.mdt1078.004, t109837+31
    c26Kubernetespatterns/p26-kubernetes.mdt1611, t1609, t1552.00720 k8s-Dateien
    c27Web / Webshellpatterns/p27-web-webshell.mdt1190, t1505.00346+23
    c28C2 / Tunnel / Exfiltrationpatterns/p28-c2-tunnel-exfil.mdt1572, t1090, t110523+21+70
    c29CI/CD / Lieferkettepatterns/p29-cicd-supply-chain.mdt1195*dünn
    c30macOS-Vertrauen(in Klasse zusammengeführt)t1553.001, t1547.015, t1569.001, t1543.001/.0041+1+1+2+2
    c31Mobil / MDMpatterns/p31-mobile-mdm.mdMobile-Matrixkein Sigma
    c32ICS / OTpatterns/p32-ics-ot.mdICS-Matrixkein Sigma
    c33Physisch / Firmware / drahtlospatterns/p33-physical-firmware-wireless.mdt1200, t1542.001, t14953+2+1
    c34KI-Agenten / MCPpatterns/p34-ai-agent-mcp.mdim Entstehenkein Sigma
    sigma/